Skip to main content
Ces documents et les recommandations qu’ils contiennent ne constituent pas des conseils juridiques, en matière de protection de la vie privée, de sécurité, de conformité ou d’affaires. Ils sont fournis uniquement à des fins d’information générale et peuvent ne pas refléter les plus récents développements en matière de sécurité, de protection de la vie privée et de droit, ni l’ensemble des questions pertinentes. Il vous incombe d’obtenir des conseils juridiques, en matière de sécurité, de protection de la vie privée, de conformité ou d’affaires auprès de votre propre avocat ou d’un autre conseiller professionnel, et vous ne devriez pas vous fier aux recommandations contenues dans les présentes. Okta n’est pas responsable envers vous des pertes ou dommages pouvant découler de votre mise en œuvre de toute recommandation contenue dans ces documents. Okta ne fait aucune déclaration, garantie ni autre assurance concernant le contenu de ces documents. Des renseignements sur les garanties contractuelles d’Okta envers ses clients se trouvent à okta.com/agreements.
protège vos applications contre les qui s’inscrivent ou se connectent à l’aide d’identifiants volés. Auth0 peut à la fois aviser les utilisateurs et bloquer les comptes à risque. Auth0 surveille les failles de sécurité importantes qui touchent les grands sites tiers. Si Auth0 détermine que les identifiants de l’un de vos utilisateurs ont été compromis, la fonctionnalité de sécurité de détection de mot de passe compromis se déclenche. En réponse, Auth0 peut :
  • Empêcher les nouveaux utilisateurs de s’inscrire avec des identifiants volés. La combinaison nom d’utilisateur/mot de passe est alors entièrement bloquée.
  • Empêcher quiconque de se connecter avec des identifiants volés. Le compte est alors entièrement bloqué, ce qui empêche les acteurs malveillants d’accéder à votre application. L’utilisateur ne peut pas se connecter tant qu’il n’a pas changé son mot de passe.
  • Envoyer un courriel à l’utilisateur lorsqu’une tentative de connexion se produit. Le courriel informe les utilisateurs du risque et leur demande de changer immédiatement leur mot de passe. Vous pouvez personnaliser le message envoyé aux utilisateurs. Pour en savoir plus, consultez Customize Blocked Account Emails.

Détectez plus rapidement les fuites avec Credential Guard

La détection des mots de passe compromis repose sur des données de fuite rendues publiques. Credential Guard est un service Auth0 additionnel que vous pouvez ajouter à la détection des mots de passe compromis. Il repère les fuites afin de permettre une notification plus rapide des identifiants compromis. Pour ajouter Credential Guard à votre entente Auth0, communiquez avec nous.

Configurer la détection des mots de passe compromis

Une fois activée, vous pouvez personnaliser les préférences de détection des mots de passe compromis, comme la méthode de détection, les scénarios de réponse et les notifications.
  1. Accédez à Dashboard > Sécurité > Attack Protection, puis sélectionnez Breached Password Detection.
    La bascule permettant d’activer la détection des mots de passe compromis dans Auth0
  2. Pour activer la détection des mots de passe compromis, activez le commutateur dans le coin supérieur droit de la page.
    Configurer la détection des mots de passe compromis dans Auth0
    Si vous activez des fonctionnalités d’Attack Protection sans activer de paramètres de réponse, le mode de surveillance est activé et consigne seulement les événements connexes dans le journal de votre tenant. Pour en savoir plus, consultez View Attack Protection Log Events.
    Si vous ne voyez pas la bascule permettant d’activer les journaux du tenant pour Risk Assessment, vous devrez peut-être passer à un plan supérieur.

Configurer la méthode de détection

Selon les fonctionnalités comprises dans votre plan, vous pouvez configurer la méthode de détection utilisée pour repérer les identifiants compromis.
  1. Accédez à Dashboard > Sécurité > Protection contre les attaques et sélectionnez Détection des mots de passe compromis.
  2. Dans la section Détection, repérez Méthode de détection des mots de passe compromis.
  3. Si votre entente avec Auth0 comprend Credential Guard, sélectionnez Dès que possible en fonction des données reçues du dark web, avec Credential Guard.
  4. Sinon, laissez l’option Lorsque les données de brèche sont publiées sélectionnée.
  5. Sélectionnez Enregistrer pour appliquer les modifications.

Configurer les scénarios de réponse

Vous pouvez configurer la façon dont Auth0 réagit dans différents scénarios lorsque des utilisateurs peuvent fournir des identifiants compromis.
  1. Accédez à Dashboard > Sécurité > Protection contre les attaques et sélectionnez Détection des mots de passe compromis.
  2. Repérez la section Réponse.
  3. Activez la bascule Bloquer les identifiants compromis pour les nouveaux comptes afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de l’inscription.
  4. Activez la bascule Bloquer les comptes d’utilisateur compromis afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de la connexion.
  5. Activez la bascule Bloquer l’utilisation d’identifiants compromis lors de la réinitialisation du mot de passe afin d’empêcher les utilisateurs d’utiliser des identifiants compromis lors de la réinitialisation du mot de passe.
Si vous utilisez Lock, notre widget d’interface utilisateur pour authentifier les utilisateurs, avec l’expérience Classic Login, vous devez le mettre à jour vers la version 11.33.3 ou une version ultérieure pour utiliser la détection des mots de passe compromis pour les nouveaux comptes. Pour en savoir plus sur Lock, consultez la bibliothèque Lock. Si vous utilisez un Auth0 SDK, vous devez le mettre à jour vers la version la plus récente pour utiliser la détection des mots de passe compromis pour les nouveaux comptes.

Configurer les notifications

Vous pouvez configurer la façon dont Auth0 informe les utilisateurs et les administrateurs de l’utilisation d’identifiants compromis.
  1. Accédez à Dashboard > Sécurité > Attack Protection et sélectionnez Breached Password Detection.
  2. Repérez la section Notifications.
  3. Activez la bascule Send notifications to users with compromised credentials pour envoyer un courriel à un utilisateur lorsqu’Auth0 détecte que ses identifiants pourraient avoir été compromis.
  4. Activez la bascule Compromised user accounts pour envoyer un courriel aux administrateurs lorsqu’un utilisateur s’inscrit avec des identifiants compromis.
  5. Activez la bascule Compromised user accounts pour envoyer un courriel aux administrateurs lorsqu’un utilisateur ouvre une session avec des identifiants compromis.
  6. Choisissez la fréquence des notifications : Immédiatement, Chaque jour, Chaque semaine ou Chaque mois.
    Si vous choisissez Chaque jour, Chaque semaine ou Chaque mois, votre notification inclura le nombre d’incidents visant votre application. Si vous choisissez Immédiatement, votre notification inclura le compte d’utilisateur qui tente de compromettre votre application.
  7. Sélectionnez Save.

Comportement de la limitation

Pour éviter la surcharge de notifications et un trop grand nombre d’événements consignés, Auth0 applique une limitation aux notifications et aux journaux de détection des mots de passe compromis. Lorsqu’un mot de passe compromis est détecté, Auth0 prend les mesures suivantes :
  1. Bloquer les comptes d’utilisateur compromis : Aucune limitation n’est appliquée. Les comptes d’utilisateur sont toujours bloqués lorsqu’un mot de passe compromis est détecté.
  2. Envoyer des notifications aux utilisateurs : Limité à une fois par heure par utilisateur.
  3. Envoyer des notifications aux administrateurs de tenant : Limité à une fois par heure par adresse IP.
  4. Consigner les événements pwd_leak : Limité à une fois par heure par adresse IP.
Si vous ne recevez pas les notifications par courriel attendues ou ne voyez pas d’événements pwd_leak dans les journaux de votre tenant, vérifiez si la détection a eu lieu pendant la période de limitation. Durant cette période, les notifications et les événements consignés ne sont pas générés, ce qui est normal. Toutefois, le blocage des comptes d’utilisateur a toujours lieu, peu importe la limitation.

Personnaliser les notifications par courriel envoyées aux utilisateurs

Vous pouvez configurer la notification qu’Auth0 envoie à vos utilisateurs lorsque des identifiants compromis sont utilisés pour se connecter.
  1. Accédez à Dashboard > Branding > Email Templates.
  2. Dans le menu déroulant Template, sélectionnez Password Breach Alert.
  3. Mettez à jour le modèle en conséquence. Vous pouvez utiliser n’importe laquelle des variables communes offertes pour personnaliser le message.

Vérifier la configuration de détection

Vous pouvez vérifier votre configuration en testant les flux d’inscription et de connexion à l’aide d’un mot de passe compromis fourni par Auth0.
Tout mot de passe commençant par AUTH0-TEST- déclenche la Détection de mots de passe compromis à des fins de test.

Flux d’inscription

Vérifiez l’expérience d’inscription d’un utilisateur lorsqu’Auth0 détecte un mot de passe compromis :
  1. Parcourez votre flux d’inscription et essayez de créer un nouveau compte avec un mot de passe compromis de test (Paaf213XXYYZZ ou Paat739!!WWXXYYZZ) ou avec tout mot de passe commençant par AUTH0-TEST-.
  2. Si Bloquer les identifiants compromis pour les nouveaux comptes est activé, vous recevrez un message d’erreur vous empêchant d’utiliser le mot de passe compromis.
  3. Accédez à Dashboard > Monitoring > Logs.
  4. Recherchez type: "signup_pwd_leak" dans les logs pour vérifier qu’Auth0 a bloqué l’inscription.

Flux de connexion

Vérifiez l’expérience de connexion d’un utilisateur lorsqu’Auth0 détecte un breached password :
  1. Créez un utilisateur de test dans Dashboard > User Management > User, puis attribuez-lui un mot de passe compromis de test (Paaf213XXYYZZ ou Paat739!!WWXXYYZZ) ou tout mot de passe commençant par AUTH0-TEST-.
  2. Suivez votre flux de connexion et saisissez l’identifiant et le mot de passe que vous avez attribués.
  3. Si Block compromised user accounts est activé, l’utilisateur recevra un message d’erreur l’empêchant de se connecter et lui indiquant de réinitialiser son mot de passe.
  4. Accédez à Dashboard > Monitoring > Logs.
  5. Recherchez type: "pwd_leak" dans les logs pour vérifier qu’Auth0 a bloqué la connexion.
  6. Accédez à Dashboard > User Management > User pour supprimer l’utilisateur de test.

Flux de réinitialisation

Vérifiez l’expérience de réinitialisation du mot de passe d’un utilisateur lorsqu’Auth0 détecte un mot de passe compromis :
  1. Créez un utilisateur test dans Dashboard > User Management > User.
  2. Suivez votre processus de réinitialisation du mot de passe et soumettez l’un des mots de passe compromis de test (Paaf213XXYYZZ ou Paat739!!WWXXYYZZ), ou tout mot de passe commençant par AUTH0-TEST-.
  3. Si Block compromised user accounts est activé, l’utilisateur final recevra un message d’erreur l’empêchant de réinitialiser son mot de passe et lui indiquant d’en utiliser un autre.
  4. Accédez à Dashboard > Monitoring > Logs.
  5. Recherchez dans les logs type: “reset_pwd_leak" pour vérifier qu’Auth0 a bloqué la réinitialisation du mot de passe.
  6. Accédez à Dashboard > User Management > User pour supprimer l’utilisateur test.

En savoir plus